分类:[科技] 标签:[信息安全]、[数据泄露]、[隐私保护]


近日,安全研究机构 Kinryū Labs 曝光了一起重大数据安全事件。由于严重的服务器配置错误以及未修改默认凭证,一个包含过去九年进出越南的所有旅客及机组人员信息的庞大数据库遭到公开暴露,泄露记录总数高达 2.2 亿条。

漏洞详情:从疏忽到全面失守

此次事件的核心是一个名为 pax-info 的 Elasticsearch 集群。Kinryū Labs 研究人员于 2026 年 6 月 3 日首次发现该数据库:

  • 根本原因:数据库运营者在部署时使用了默认凭证,且长期未修改默认的用户名和密码,导致任何人都可以直接登录并访问后台。
  • 数据规模:该集群包含 29 个索引,总数据量约为 107 GB。
  • 时间跨度:泄露的数据记录了自 2017 年 1 月 7 日至 2026 年 4 月 30 日期间的航班出行信息。

泄露内容:隐私数据全面曝光

根据安全机构披露的信息,此次泄露的 Advance Passenger Information(高级旅客信息)极为详尽,涵盖了数亿名国内外的旅客与机组人员。具体包括两大核心板块:

  1. 个人身份信息

    • 乘客与机组人员的真实姓名
    • 出生日期与性别
    • 国籍(涉及中国、韩国、加拿大、新西兰等多个国家)
    • 护照或其他旅行证件号码、证件有效期及签发国
  2. 详细旅行数据

    • 航班号与具体飞行日期
    • 航空公司信息
    • 出发地、目的地及中转机场
    • 座位信息与行李编号
    • 计划、预计以及实际的飞行时间

漏洞修复与后续隐患

在接到 Kinryū Labs 的安全通知后,相关责任方已于 2026 年 6 月关闭了该数据库的公开访问权限,阻止了数据进一步扩散。

然而,这起事件再次敲响了全球航空与旅游业数据安全的警钟。使用默认凭证这种低级错误,直接导致了数亿人长达九年的核心隐私暴露在公网之上。对于广大旅客而言,个人护照信息和高频出行轨迹的流失,可能会增加未来遭遇针对性钓鱼诈骗、身份盗用等安全风险的隐患。企业在数字化转型和数据托管过程中,严格执行安全基线检查与访问权限控制,依然是防范此类灾难性事件的重中之重。